共有フォルダのアクセス権

Anonymous
2014-08-08T06:28:30+00:00

お世話になります。

ファイルサーバー:WindowsServer2012

クライアント:Windows7Pro

※ドメイン環境

今回、ファイルサーバー上の共有フォルダのアクセス権を以下のように変更しました。

 グループ1 変更 ⇒ 読み取りと実行

 グループ2 変更 ⇒ 読み取りと実行

 グループ3 変更 ⇒ 変更(権限の変更無し)

グループ1にはユーザーAが含まれております。

クライアントPCにユーザーAがログオンし、共有フォルダへアクセスしました。

共有フォルダ内で、新規にファイルが作れないことを確認しようとしたところ、普通に作れてしまいました。

今回、ユーザーAの所属するグループ1は「読み取りと実行」に変更したため、当該フォルダ内に新規にファイルを作成できないという認識なのですが。。

当該フォルダにて右クリック⇒プロパティ⇒セキュリティを見てみると、上記の権限にはなっております。

クライアントPCにてログオンし直してみたり、PC再起動してみるも状況変わらずです。

※本来ならファイルサーバーも再起動したいところですが、多数のユーザーがアクセスしているためすぐに出来ない状況です。

どのようなことが考えられますでしょうか。

なお、当該フォルダに対してはグループ1~3及びファイルサーバーのローカルAdministratorsが設定されておりません。

ユーザーAを個別に権限を与えている訳ではありませんし、Everyoneもありません。ユーザーAはローカルAdministratorsにも含まれておりません。

ご教授の程、宜しくお願い致します。

家庭向け Windows | 以前の Windows バージョン | ファイル、フォルダー、ストレージ

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

34 件の回答

並べ替え方法: 最も役に立つ
  1. Anonymous
    2014-08-26T07:54:47+00:00

    くろねこ様

    早速のご回答ありがとうございます。

    NTFSアクセス権と共有アクセス権の場合は、やはり厳しい方になるのですね。

    今までの認識が合ってて安心しました。

    >あと複数のNTFSアクセス権があるということですが、対象ユーザーが複数のグループに

    >属しているということはないでしょうか。

    ユーザーAはグループ1にしか所属してないことを以前確認したのですが、再度、他のグループに所属してないか確認してみたいと思います。

    >セッションで該当ユーザーが接続していないか確認し、接続していれば切断してから確認

    >してみてはいかがでしょうか。

    このユーザーAがログオンしているPCは、毎分、共有フォルダのあるファイルサーバーにアクセスしにいっているので(サーバー上にメールフォルダを置いているので)もしかするとこれに該当するかもしれません。

    確認後、報告させて頂きます。

    ありがとうございました。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2014-08-26T07:38:04+00:00

    くろねこです。

    複数のNTFSアクセス許可がある場合、足し算になります。

    また、複数の共有フォルダアクセス権がある場合足し算になります。

    しかし、NTFSアクセス権と共有フォルダアクセス権はどちらか制限の厳しい方になります。

    トンネルが2か所あると考えるとよいのではないでしょうか。

    ネットワーク越しにアクセスする場合、まず共有フォルダアクセス権の許可不許可を確認し

    次にNTFSアクセス権で許可不許可を確認する...

    あと複数のNTFSアクセス権があるということですが、対象ユーザーが複数のグループに

    属しているということはないでしょうか。

    足し算なのでどこかのグループで許可されていれば、許可されます。

    また、何度も再起動されているとのことなのでこれはないかと思いますが、

    一度アクセスしてアクセストークンができていればアクセスが可能です。

    一度、マイクロソフトマネジメントコンソールから、コンピュータの管理/共有フォルダ

    セッションで該当ユーザーが接続していないか確認し、接続していれば切断してから確認

    してみてはいかがでしょうか。

    あと、個人的にですがNTFSアクセス権だけで必要なコントロールはほぼできると思います。

    共有アクセス権は触らず初期値のEvryoneフルコントロールの状態でとどめておく方が、

    考えるべき場所を一か所にでき、幸せになれると思います。

    また、NTFSアクセス権であれば、コマンドラインからまとめてバッチで変更などができ

    便利であると思います。

    以上、問題が早く解決するとよいなと思います。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  3. Anonymous
    2014-08-26T06:30:13+00:00

    度々すみません。

    http://news.mynavi.jp/column/winserver/011/

    上記サイトの『アクセス権が競合したときの挙動』を見ると、「複数のアクセス権設定が競合した場合、利用可能なアクセス権を足し合わせた合計を適用する」との記載がありました。

    今回、共有アクセス許可がEveryoneフルコントロール、NTFSアクセス許可がグループ1については読み取りと実行であるため、アクセス権を足すと、結局フルコントロール?ってことになるのでしょうか。

    また、「ただし[拒否]は[許可]に優先する」との記載もあります。

    厳しい方が優先される(「フルコントロール」と「読み取りと実行」だと、「読み取りと実行」の方が厳しいからこちらが優先される)という認識でしたが、厳しいというのは明示的に拒否した場合・・・ってことになるのでしょうか。

    ちょっと混乱してきました。。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  4. Anonymous
    2014-08-26T06:02:00+00:00

    uham様

    度々のご連絡ありがとうございます。

    >で、これがEveryoneに対しフルコントロールアクセス権があるという事ですね。

     その通りです。

    >このNTFSアクセス権を最初の書き込み通りに設定してあるという事ですね。

     その通りです。

    今まで、アクセス権を設定する際は、共有アクセス許可はEveryoneフルコントロールとし、NTFSアクセス許可の方でグループ単位だったりユーザー単位でそれぞれ権限の設定しておりましたが、これは一般的ではないのでしょうか。

    ※共有フォルダへのアクセスは、基本的にローカル及びリモートデスクトップでは行ってません。

    例えば、下記のようにサブフォルダは特定ユーザーのみのアクセス権としており、そこに関してはちゃんと設定した通りの権限付けがされております。

     共有フォルダXXX ← 共有アクセス許可はEveryoneフルコントロール、NTFSはグループ1~3変更

       サブフォルダAA

       サブフォルダBB

       サブフォルダCC ← このフォルダに関してはグループ1~3は削除し、特定ユーザー数人のみ設定

       サブフォルダDD

    結果、サブフォルダCCに対して対象ユーザー以外がアクセスすると、ちゃんと弾かれます。

    今回は、一番上の階層の共有フォルダXXXの権限を変更しようとしています。

    元々、グループ1~3は変更権限があったので、グループ1、2については読み取りと実行に変更しました。

    これにより、サブフォルダAAやBBもプロパティでみるとグループ1、2は読み取りと実行、3のみ変更になっております。

    なお、サブフォルダCCは特定ユーザー数人のみ設定する際に、継承しないようにしているので、XXXでグループの権限を変更しても影響なく、現状も問題ありません。

    横道にそれてしまいましたが、具体的に「ここを確認」というものはございませんでしょうか。

    勉強不足で申し訳ございませんが、宜しくお願い致します。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  5. Anonymous
    2014-08-25T23:34:10+00:00

    共有のアクセス許可は、ネットワーク経由で共有フォルダーに接続してきたユーザーに適用されます。

    共有のアクセス許可は、ローカルにログオンしたユーザーやリモート デスクトップを使用してログオンしたユーザーには影響しません。

    で、これがEveryoneに対しフルコントロールアクセス権があるという事ですね。

    そして、ローカルにログオンしたユーザーおよびリモート デスクトップを使用してログオンしたユーザーのアクセス許可を設定するには、「共有のアクセス許可」 タブではなく 「セキュリティ」タブのオプションを使用します。

    このNTFSアクセス権を最初の書き込み通りに設定してあるという事ですね。

    ご理解されている通り

    共有フォルダーに共有のアクセス許可とファイル システムのアクセス許可の両方を設定した場合、

    共有フォルダーへの接続にはより制限の厳しい方のアクセス許可が適用されます。

    重複しますが、、

    1) ドメイン内のユーザーに共有フォルダーへの読み取りアクセスを許可。

    2) 「 共有のアクセス許可」 タブでは Everyone に対してフル コントロールのアクセス許可を設定。

    3) 「 セキュリティ」 タブで、グループ1グループ に対して読み取りアクセスのアクセス許可を設定。

       (より制限の厳しいアクセスを指定)

    この結果、グループ1グループのメンバーであるユーザーは、

    ネットワーク共有を介して接続したのか、

    リモート デスクトップを使用してアクセスしたのか、

    ローカルにログオンしたのかに関係なく、共有フォルダーには読み取りアクセスしか行えなくなります。

    尚、Administrators はEveryoneグループには含まれない独立したグループです。

    ひとつ気になったことですが

    >あるファイルに対しての権限は以下の通りです。

    フォルダに対し、「新規」作成ができないようにしたいのであれば、フォルダに対してのNTFSアクセス権を確認してください。

    以下、参考にしてもう少し確認してください。

    ファイル サーバーの共有アクセス許可と NTFS アクセス許可(TechNetの記事)

    http://technet.microsoft.com/ja-jp/library/cc754178.aspx

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません